Falhas do tipo CWE-352

6.076 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-45987MEDIUMProjectworld Online Voting System Version 1.0 is vulnerable to Cross Site Request Forgery (CSRF) via voter.php. This vulnerability allows anEPSS 0.2%CVE-2026-38934HIGHCross Site Request Forgery vulnerability in diskoverdata diskover-community v.2.3.5. and before allows a remote attacker to escalate privileEPSS 0.2%CVE-2024-0522MEDIUMAllegro RomPager HTTP POST Request cross-site request forgeryEPSS 0.2%CVE-2024-53684HIGHA cross-site request forgery (csrf) vulnerability exists in the WEBVIEW-M functionality of Socomec DIRIS Digiware M-70 1.6.9. A specially crEPSS 0.2%CVE-2025-25107CRITICALWordPress OneStore Sites plugin <= 0.1.1 - CSRF to Arbitrary Plugin Installation vulnerabilityEPSS 0.2%CVE-2023-0832MEDIUMUnder Construction <= 3.96 - Cross-Site Request Forgery via admin_action_install_weglotEPSS 0.2%CVE-2024-34439MEDIUMWordPress DS Site Message plugin <= 1.14.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-28670MEDIUMDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /dede/freelist_main.php.EPSS 0.2%CVE-2024-28681MEDIUMDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /dede/plus_edit.php.EPSS 0.2%CVE-2026-19418HIGHTYPO3 CMS - Broken Access Control in Backend and Install ToolEPSS 0.2%CVE-2025-14117MEDIUMfit2cloud Halo cross-site request forgeryEPSS 0.2%CVE-2026-22194HIGHGestSup <= 3.2.60 CSRF Allows Privileged ActionsEPSS 0.2%CVE-2024-8026HIGHCSRF due to overly permissive CORS headers in netease-youdao/qanythingEPSS 0.2%CVE-2024-8736HIGHDenial of Service (DoS) via Multipart Boundary in parisneo/lollms-webuiEPSS 0.2%CVE-2024-30482MEDIUMWordPress Simple Revisions Delete plugin <= 1.5.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-30462MEDIUMWordPress HUSKY plugin <= 1.3.5.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-64133MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Extensible Choice Parameter Plugin 239.v5f5c278708cf and earlier allows attackeEPSS 0.2%CVE-2024-30458MEDIUMWordPress FOX – Currency Switcher Professional for WooCommerce plugin <= 1.4.1.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-51528MEDIUMWordPress GPT3 AI Content Writer Plugin <= 1.8.12 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-32442MEDIUMWordPress Zoho Campaigns plugin <= 2.0.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%